• Посилання скопійовано
Документ підготовлено в системі iplex

Про затвердження Регламенту роботи засвідчувального центру

Національний банк України  | Постанова, Вимоги, Регламент від 21.11.2019 № 138
Реквізити
  • Видавник: Національний банк України
  • Тип: Постанова, Вимоги, Регламент
  • Дата: 21.11.2019
  • Номер: 138
  • Статус: Документ діє
  • Посилання скопійовано
Реквізити
  • Видавник: Національний банк України
  • Тип: Постанова, Вимоги, Регламент
  • Дата: 21.11.2019
  • Номер: 138
  • Статус: Документ діє
Документ підготовлено в системі iplex
7) запит на формування сертифіката ключа не відповідає вимогам, наведеним у додатку до цього Регламенту.
Засвідчувальний центр у разі прийняття рішення про відмову у формуванні сертифіката ключа заявника надає заявнику вмотивовану відмову у формуванні сертифіката ключа в письмовому вигляді.
78. Засвідчувальний центр у разі відсутності зауважень до поданих заявником документів для формування сертифіката ключа, зазначених у пункті 75 розділу VI цього Регламенту, формує сертифікат ключа кваліфікованого надавача не пізніше ніж на наступний день після прийняття рішення про внесення до Довірчого списку відомостей/змін відомостей про кваліфікованого надавача.
Засвідчувальний центр встановлює у кваліфікованому сертифікаті відкритого ключа кваліфікованого надавача додаткові розширення, які містяться у запиті на формування сертифіката ключа, за умови, що додаткові розширення були визначені як некритичні, а об'єктні ідентифікатори таких розширень зареєстровані в установленому порядку.
79. Кваліфікований надавач після формування його сертифіката ключа зобов'язаний перевірити правильність відомостей, що містяться в сертифікаті ключа. Кваліфікований надавач у разі виявлення некоректних даних (помилки в реквізитах) зобов'язаний повідомити про це засвідчувальний центр. Засвідчувальний центр у такому разі скасовує сертифікат ключа кваліфікованого надавача та формує новий сертифікат ключа.
80. Засвідчувальний центр після формування сертифіката ключа кваліфікованого надавача та перевірки заявником правильності відомостей, що містяться в сертифікаті ключа Центру:
1) надсилає до центрального засвідчувального органу подання про внесення до Довірчого списку відомостей/змін відомостей про кваліфікованого надавача відповідно до вимог пункту 41 розділу IV цього Регламенту;
2) здійснює публікацію сертифіката ключа кваліфікованого надавача на вебсайті засвідчувального центру відповідно до вимог пункту 45 розділу V цього Регламенту.
81. Кваліфікований надавач:
1) зобов'язаний використовувати сертифікати ключів кваліфікованих надавачів, сформовані у засвідчувальному центрі, виключно за призначенням (сферою використання) - для надання електронних довірчих послуг/кваліфікованих електронних довірчих послуг;
2) несе відповідальність за неправильне використання сертифікатів ключів кваліфікованого надавача, сформованих у засвідчувальному центрі, та особистих ключів кваліфікованого надавача згідно із Законом;
3) має право використовувати пару ключів тільки протягом строку дії відповідного сертифіката ключа кваліфікованого надавача та за умови, що сертифікат ключа чинний.
82. Засвідчувальний центр:
1) скасовує сертифікат ключа кваліфікованого надавача у випадках та в строки, передбачені частинами першою та третьою статті 25 Закону;
2) блокує сертифікат ключа кваліфікованого надавача у випадках та в строки, передбачені частинами шостою та сьомою статті 25 Закону;
3) поновлює сертифікат ключа кваліфікованого надавача у випадках та в строки, передбачені частиною десятою статті 25 Закону.
83. Заявник подає до засвідчувального центру заяву про скасування сертифіката ключа кваліфікованого надавача, заяву про блокування сертифіката ключа кваліфікованого надавача, заяву про поновлення сертифіката ключа кваліфікованого надавача згідно з вимогами пунктів 10, 12, 13 розділу I цього Регламенту.
84. Скасування, блокування, поновлення сертифіката ключа кваліфікованого надавача набирає чинності з моменту внесення відповідних змін до реєстру засвідчувального центру.
Відомості щодо скасування/блокування/поновлення сертифіката ключа кваліфікованого надавача вносяться до СВС із зазначенням дати та часу здійснення відповідної операції.
Засвідчувальний центр повідомляє кваліфікованого надавача про зміну статусу сертифіката ключа кваліфікованого надавача відразу після здійснення скасування/блокування/поновлення сертифіката ключа кваліфікованого надавача.
85. Засвідчувальний центр надає інформацію про статус сертифіката ключа кваліфікованого надавача (чинний/скасований/блокований) шляхом публікації СВС на вебсайті засвідчувального центру та за запитом на інтерактивну перевірку статусу сертифіката ключа.
86. Засвідчувальний центр публікує на вебсайті засвідчувального центру повний та частковий СВС.
Повний СВС публікується не рідше одного разу на тиждень, не пізніше закінчення строку дії попереднього СВС та містить інформацію про всі відкликані сертифікати ключів, сформовані засвідчувальним центром.
Частковий СВС публікується не рідше одного разу на дві години, не пізніше закінчення строку дії попереднього часткового СВС та містить інформацію про всі відкликані сертифікати ключів, статус яких був змінений в інтервалі часу між часом випуску останнього повного СВС та часом формування поточного часткового СВС.
У кожному СВС зазначається дата та час формування наступного СВС. Наступний СВС може бути опублікований до настання граничного терміну його дії для видання наступного СВС. Засвідчувальний центр підписує кожен СВС особистим ключем засвідчувального центру, що призначений для формування та перевірки сертифікатів ключів кваліфікованих надавачів і СВС.
87. Інформація про статус сертифіката ключа за запитом на інтерактивну перевірку статусу сертифіката ключа розповсюджується відповідно до вимог, установлених національним стандартом України ДСТУ ETSI EN 319 411-2:2016 (ETSI EN 319 411-2:2016, IDT) "Електронні підписи й інфраструктури (ESI). Вимоги політики та безпеки для провайдерів трастових послуг, які видають сертифікати. Частина 2. Вимоги до провайдерів трастових послуг, які видають кваліфіковані сертифікати ЄС", прийнятим наказом державного підприємства "Український науково-дослідний і навчальний центр проблем стандартизації, сертифікації та якості" від 21 червня 2016 року № 183 (зі змінами).
88. Строк дії сертифіката ключа засвідчувального центру не може перевищувати десяти років.
Строк дії сертифіката ключа кваліфікованого надавача, сформованого у засвідчувальному центрі, не може перевищувати п'яти років.
Директор
Департаменту безпеки

О. Скомаровський
Додаток
до Регламенту роботи
Засвідчувального центру
Національного банку України
(пункт 76 розділу VI)
ВИМОГИ
до запиту на формування сертифіката ключа кваліфікованого надавача
1. Формат запиту на формування сертифіката ключа кваліфікованого надавача має відповідати специфікації синтаксису запиту на формування сертифіката, визначеній в RFC 2986 "PKCS #10: Certification Request Syntax Specification".
2. Параметри відкритого ключа у запиті на формування сертифіката ключа кваліфікованого надавача мають відповідати таким вимогам:
1) ступінь розширення основного поля еліптичної кривої не менше 257 згідно з ДСТУ 4145-2002;
2) ступінь розширення основного поля еліптичної кривої не менше 256 для алгоритму ECDSA згідно з ДСТУ ETSI TS 119 312:2015;
3) довжина ключа не менше 4096 біт для алгоритму RSA відповідно до ДСТУ ETSI TS 119 312:2015.
3. Запит на формування сертифіката ключа кваліфікованого надавача має містити обов'язкові реквізити, зазначені в таблицях 1, 2 цього додатка.
Таблиця 1
Обов'язкові реквізити, що належать до структури certificationRequestInfo запиту на формування сертифіката ключа кваліфікованого надавача
№ з/пНазва реквізиту англійською мовоюНазва реквізиту українською мовоюЗначення реквізиту
1234
1CountryNameНазва країниКраїна, в якій зареєстрований заявник:
id-at-countryName
AttributeType: : = ( id-at 6 )
X520countryName : : =
PrintableString (SIZE (2))
код згідно з міжнародним стандартом ISO 3166 (для України - UA)
2OrganizationNameНайменування організаціїПовне (або офіційне скорочене) найменування заявника згідно з установчими документами або відомостями про державну реєстрацію:
id-at-organizationName
AttributeType: : = ( id-at 10 )
X520organizationName : : =
DirectoryString (SIZE (64))
3SerialNumber-1Серійний номерУнікальний реєстраційний номер заявника:
id-at-serialNumber
AttributeType: : = ( id-at 5 ) serialNumber: : =PrintableString (SIZE (64)).
Цей реквізит формується за правилом:
UA-<код за ЄДРПОУ>-<1-4 цифри(за потреби)>
__________
-1 Поле встановлюється, якщо відкритий ключ згенеровано за криптографічним алгоритмом згідно з ДСТУ 4145-2002.
4StateOrProvinceName-1Назва областіОбласть, у якій зареєстрований заявник:
id-at-stateOrProvinceName
AttributeType : : = ( id-at 8 )
X520stateOrProvinceName : : = DirectoryString (SIZE (64))
5LocalityNameНазва містаМісто, в якому зареєстрований заявник:
id-at-localityName
AttributeType: : = ( id-at 7 )
X520localityName : : =
DirectoryString (SIZE (64))
6CommonNameЗагальне ім'яНазва кваліфікованої послуги кваліфікованого надавача:
id-at-commonName
AttributeType: : = ( id-at 3 )
X520commonName : : =
DirectoryString (SIZE (64))
7OrganizationIdentifier-2Ідентифікатор заявникаУнікальний ідентифікатор заявника:
id-at-organizationIdentifier
OBJECT IDENTIFIER ::= ( id-at 97 ).
Правила заповнення цього реквізиту:
NTRUA-"код за ЄДРПОУ"
(відповідно до пункту 5.1.4 глави 5 ДСТУ ETSI EN 319 412-1:2016)
8SubjectPublicKeyInfoІнформація про відкритий ключ заявникаЗначення відкритого ключа, параметри криптографічних перетворень (для ДСТУ 4145-2002 та ECDSA) та ідентифікатор криптографічного алгоритму, що використовується для обчислення відкритого ключа
9 Ідентифікатор криптографічного алгоритму, що використовується для обчислення відкритого ключа згідно з ДСТУ 4145-2002, визначається відповідно до вимог, установлених технічними вимогами до технічних засобів та процесів їх використання у сфері електронних довірчих послуг, засобів криптографічного захисту інформації, процесів їх створення та функціонування у складі інформаційно-телекомунікаційних систем, які встановлюються Міністерством юстиції України та Державною службою спеціального зв’язку та захисту інформації України
10 Ідентифікатор криптографічного алгоритму, що використовується для обчислення відкритого ключа ECDSA згідно з ДСТУ ETSI TS 119 312:2015:
id-ecPublicKey OBJECT IDENTIFIER ::= ( iso(1) member-body(2)
us(840) ansi-X9.62(10045) id-publicKeyType(2) 1 )
11 Ідентифікатор криптографічного алгоритму, що використовується для обчислення відкритого ключа RSA:
rsaEncryption OBJECT IDENTIFIER ::= ( iso(1) member-body(2)
us(840) rsadsi(113549) pkcs(1) pkcs-1(1) 1 )
__________
-1 Якщо місцем реєстрації заявника є місто Київ або місто Севастополь, реквізит stateOrProvinceName не заповнюється.
-2 Поле встановлюється, якщо відкритий ключ згенеровано за криптографічним алгоритмом згідно з ДСТУ ETSI TS 119 312:2015.
Таблиця 2
Інші реквізити, що належать до складу запиту на формування сертифіката ключа кваліфікованого надавача
№ з/пНазва реквізиту англійською мовоюНазва реквізиту українською мовоюЗначення реквізиту
1234
1SignatureAlgorithmНазва криптографічного алгоритму, що використовується для підписання запиту1) значення реквізиту для алгоритмів кваліфікованого електронного підпису згідно з ДСТУ 4145-2002 визначається відповідно до вимог, установлених технічними вимогами до технічних засобів та процесів їх використання у сфері електронних довірчих послуг, засобів криптографічного захисту інформації, процесів їх створення та функціонування у складі інформаційно-телекомунікаційних систем, які встановлюються Міністерством юстиції України та Державною службою спеціального зв’язку та захисту інформації України;
2) значення реквізиту для алгоритму кваліфікованого електронного підпису ECDSA з алгоритмом гешування SHA256:
ecdsa-with-SHA256
OBJECT IDENTIFIER ::=( iso(1) member-body(2) us(840) ansi-
x962(10045) signatures(4) ecdsa-with-SHA2(3) 2 );
3) значення реквізиту для алгоритму кваліфікованого електронного підпису ECDSA з алгоритмом гешування SHA512:
ecdsa-with-SHA512
OBJECT IDENTIFIER ::=( iso(1) member-body(2) us(840) ansi-
x962(10045) signatures(4) ecdsa-with-SHA2(3) 4 );
4) значення реквізиту для алгоритму кваліфікованого електронного підпису RSA з алгоритмом гешування SHA256:
sha-256WithRSAEncryption OBJECT IDENTIFIER ::=( iso(1) member­
body(2) us(840) rsadsi(113549) pkcs(1) pkcs-1(1) 11 );
5) значення реквізиту для алгоритму кваліфікованого електронного підпису RSA з алгоритмом гешування SHA512:
sha-512WithRSAEncryption OBJECT IDENTIFIER ::=( iso(1) member­
body(2) us(840) rsadsi(113549) pkcs(1) pkcs-1(1) 13 )
2SignatureУдосконалений електронний підписРезультат підписання структури certificationRequestInfo